¿Qué significa el código de error de Windows 13850 (ERROR_IPSEC_IKE_NO_MM_POLICY)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_POLICY_CHANGE ERROR_IPSEC_IKE_NOTCBPRIV

ERROR_IPSEC_IKE_NO_MM_POLICY

Qué significa ERROR_IPSEC_IKE_NO_MM_POLICY

ERROR_IPSEC_IKE_NO_MM_POLICY (13850, 0x0000361A) — No hay ninguna directiva IKE de modo principal disponible.

IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.

Condición que hay que demostrar

La evidencia debe explicar exactamente «No hay ninguna directiva IKE de modo principal disponible» en el componente que devolvió el valor.

Evidencia que conviene recoger

  • Enumera la Main Mode/IKE policy efectiva para las direcciones e identidades de esta conexión; comprueba filtros y proposals que realmente hicieron match.
  • No edites todas las reglas a la vez: identifica primero la regla candidata y qué selector o parámetro deja al peer sin una policy válida.
  • Conserva como etiqueta de correlación «ipsec · ike · no · mm · policy» y la descripción exacta «No hay ninguna directiva IKE de modo principal disponible»; evita mezclar esta incidencia con otro código de la misma familia.

Frontera con un código relacionado

ERROR_IPSEC_IKE_POLICY_MATCH (13868) significa «Error al hacer coincidir los parámetros con la directiva». Aquí la condición es «No hay ninguna directiva IKE de modo principal disponible».

Corrección y nueva prueba

Validación práctica

Una conexión con peer conocido termina con 13850. El trace se alinea con las SA activas y muestra la fase exacta —policy— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecMainModeRule

Distinción diagnóstica específica

La condición propia de esta página es «No hay ninguna directiva IKE de modo principal disponible.». El estado más cercano por contenido, ERROR_IPSEC_IKE_POLICY_CHANGE, describe en cambio «La nueva directiva invalidó las SA creadas con la directiva anterior.». Ambos comparten IPsec, IKE, directiva, pero aquí el discriminante operativo es no, modo principal.

Sitúa este resultado en la fase de selección de directiva y conserva policy store, regla/filtro candidatos, selectores y propuesta resultante.

Anota el primer punto donde aparece «no, modo principal» y comprueba que la condición descrita por ERROR_IPSEC_IKE_POLICY_CHANGE no sea la que realmente se observa.

Prueba discriminante del estado

La investigación de este valor debe centrarse en ausencia de policy Main Mode. Captura peer/selectores y reglas Main Mode evaluadas y úsalo para probar que no existe policy aplicable para crear IKE SA; esa evidencia separa este estado de errores IKE que aparecen en otra fase.

El código más parecido por estructura es ERROR_IPSEC_IKE_POLICY_MATCH, cuya condición es «Error al hacer coincidir los parámetros con la directiva.». Aquí Windows informa «No hay ninguna directiva IKE de modo principal disponible.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.

Como recuperación, publicar/corregir policy Main Mode y reevaluar el mismo peer.

Conserva una captura anterior y otra posterior: esa comparación permite probar que se corrigió esta frontera y no que un retry ocultó el estado.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.